Informacioni mbi një vulnerabilitet të quajtur "HTTP/2 Bomb" është zbuluar, i cili prek zbatime të ndryshme të protokollit HTTP/2 dhe lejon arritjen e mungesës në shërbim përmes shterimit të gjithë memories të disponueshme për procesin. Problemi është konfirmuar në serverët HTTP si nginx, Apache httpd (CVE-2026-49975), Microsoft IIS, Envoy (CVE-2026-47774) dhe Cloudflare Pingora në konfigurimin e saj të paracaktuar.
Vulnerabiliteti pĂ«rdor njĂ« metodĂ« qĂ« i ngjan njĂ« zip-bombe, e cila Ă«shtĂ« e aplikueshme nĂ« funksionalitetin e kompresimit tĂ« titujve nĂ« HTTP/2. IdĂ©ja Ă«shtĂ« qĂ« njĂ« kĂ«rkesĂ« mund tĂ« pĂ«rmbajĂ« mijĂ«ra tituj tĂ« kompresuar, si "Cookie", pa tĂ« dhĂ«na tĂ« bashkangjitura, çdo i cili pĂ«rfaqĂ«sohet nĂ« kĂ«rkesĂ« nga njĂ« referencĂ« njĂ« bytesh nĂ« indeksin HPACK, por server kĂ«rkon njĂ« alokim tĂ« plotĂ« tĂ« memories pĂ«r gjithĂ« titullin. Shkalla e shpenzimit tĂ« memories nĂ« serverĂ«t HTTP tĂ« ndryshĂ«m varion nga rreth 70 bytes pĂ«r çdo byte nĂ« indeks pĂ«r nginx, IIS dhe Pingora, deri nĂ« 4000 bytes nĂ« Apache httpd dhe 5700 nĂ« Envoy. GjatĂ« njĂ« sulmi nga njĂ« kompjuter konsumator, qĂ« ka njĂ« lidhje 100Mbps, duhen rreth 10 sekonda pĂ«r tĂ« shteruar 32 GB memorie kur sulmohet server nga Envoy 1.37.2, 18 sekonda â Apache httpd 2.4.67 dhe 45 sekonda â nginx 1.29.7.
Për të bllokuar vulnerabilitetin, në versionin nginx 1.29.8 nga projekti freenginx është transferuar direktiva max_headers, e cila nga e defaulti lejon përpunimin e më shumë se 1000 titujve. Në Envoy, rregullimi
është përfshirë në versionet 1.35.11 dhe 1.36.7, ku janë implementuar kufij të ndryshëm mutable_max_request_headers_kb dhe max_headers_count. Në Apache httpd, rregullimi është propozuar në versionin e modulit mod_http2 2.0.41, i cili ende nuk ka hyrë në lëshimet e Apache httpd. Për
Microsoft IIS dhe Cloudflare Pingora, rregullimet ende mungojnë.
Si një zgjidhje për mbrojtje, mund të çaktivizoni përdorimin e protokollit HTTP/2 dhe të vendosni një kufi mbi madhësinë e memories të disponueshme për proceset.
Burimi: opennet.ru
